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I. Grundlage des Berichts 

1 . Hinsichtlich der Bestandteile der intemationalen Anmeldung (Ersatzblatter, die dem Anmeldeamt auf eine 
Aufforderung nach Artikel 14 hin vorgelegt wurden, gelten im Rahmen dieses Berichts als "ursprunglich 
eingereicht 0 und sind ihm nicht beigefugt, weil sie keine Anderungen enthalten (Regein 70. 16 und 70.17)): 



Beschreibung, Seiten 

1 .9 eingegangen am 1 5.1 1 .2004 mit Schreiben vom 1 2.1 1 .2004 
Anspruche, Nr. 

i_8 eingegangen am 15.1 1 .2004 mit Schreiben vom 12.1 1 .2004 
Zeichnungen, Blatter 

1/4-4/4 in der ursprunglich eingereichten Fassung 

2 Hinsichtlich der Sprache: Alle vorstehend genannten Bestandteile standen der Behorde in der Sprache, in der 
die Internationale Anmeldung eingereicht worden ist, zur Verfugung Oder wurden in dieser eingereicht, sofern 
unter diesem Punkt nichts anderes angegeben ist. 

Die Bestandteile standen der Behorde in der Sprache: zur Verfugung bzw. wurden in dieser Sprache 
eingereicht; dabei handelt es sich urn: 

□ die Sprache der Ubersetzung, die fQr die Zwecke der intemationalen Recherche eingereicht worden ist 
(nach Regel 23.1(b)). 

□ die Veroffentlichungssprache der intemationalen Anmeldung (nach Regel 48.3(b)). 

□ die Sprache der Obersetzung, die fur die Zwecke der intemationalen vorlaufigen Prufung eingereicht 
worden ist (nach Regel 55.2 uncUbder 55.3). 

3. Hinsichtlich der in der intemationalen Anmeldung offenbarten Nucleotid- undtoder Aminosauresequenz ist die 
internationale vorlaufige Prufung auf der Grundlage des Sequenzprotokolls durchgefuhrt worden, das: 

□ in der intemationalen Anmeldung in schriftlicher Form enthalten ist. 

□ zusammen mit der intemationalen Anmeldung in computerlesbarer Form eingereicht worden ist. 

□ bei der Behorde nachtraglich in schriftlicher Form eingereicht worden ist. 

□ bei der Behorde nachtraglich in computerlesbarer Form eingereicht worden ist. 

□ Die Erklarung, daf3 das nachtraglich eingereichte schriftliche Sequenzprotokoll nicht Qber den 
Offenbarungsgehalt der intemationalen Anmeldung im Anmeldezeitpunkt hinausgeht, wurde vorgelegt. 

□ Die Erklarung, daB die in computerlesbarer Form erfassten Informationen dem schriftlichen 
Sequenzprotokoll entsprechen, wurde vorgelegt. 

4. Aufgrund der Anderungen sind folgende Unterlagen fortgefallen: 

□ Beschreibung, Seiten: 

□ Anspruche, Nr.: 

□ Zeichnungen, Blatt: 
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■5 O nieser Bericht ist ohne BerGcksichtigung (von einigen) der Anderungen erstellt worden, da diese aus den 
angegeblnen , GrOnden nach Auffassung der Behorde uber den Offenbarungsgehalt .n der ursprungl.ch 
eingereichten Fassung hinausgehen (Regel 70.2(c)). 

(Auf Ersatzblatter, die solche Anderungen enthatten, ist unter Punkt 1 hinzuweisen; sie sind diesem Bericht 
beizufugen.) 

6. Etwaige zusatzliche Bemerkungen: 

V Begriindete Feststellung nach Artikel 35(2) hinsichtlich der Neuheit, der ^'nd 6 " 8 ^ 6 ".;^^* und der 
g^£bHchen Anwendbirkeit; Unterlagen und Erklarungen zur Stutzung dieser Feststellung 

1. Feststellung . . ha . ft 

Neuheit (N) Ja: Anspruche 1-8 

Nein: AnsprQche 

ErfinderischeTatigkeit(IS) Ja: AnsprQche 

Nein: AnsprQche 1-8 
GewerblicheAnwendbarkeit(IA) Ja: AnsprQche: 1-8 

Nein: AnsprQche: 



2. Unterlagen und Erklarungen: 
slehe Beiblatt 
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Zu Punkt V 

Begrundete Feststellung hinsichtlich der Neuheit, der erfinderischen Tatigkeit 
und der gewerblichen Anwendbarkeit; Unterlagen und Erklarungen zur Stutzung 
dieser Feststellung 

Es wird auf das folgende Dokument verwiesen: 

D1 : EP-A-1 197 826 (TOKYO SHIBAURA ELECTRIC CO) 17. April 2002 (2002-04-17) 



1 . Die vorliegende Anmeldung erfullt nicht die Erfordernisse des Artikels 33(1) PCT, 
weil der Gegenstand des Anspruchs 1 nicht auf einer erfinderischen Tatigkeit im Sinne 
von Artikel 33(3) beruht. 

1.1 Die angegebene technische Aufgabe der vorliegenden Anmeldung ist es, ein 
Fahrzeug-Steuergerat zu schaffen, bei dem ein Austausch eines Speicherbausteins 
und die Anderung der Daten sowie des Codes auf dem Speicherbaustein nicht moglich 
ist, ohne die Funktionsfahigkeit des Fahrzeug-Steuergerats zu beeinflussen (siehe 
Beschreibung: Seite 1 , letzen Absatz - Seite 2, ersten Absatz). 

1 .2 Die Tatsache, dass es sich urn ein Fahrzeug-Steuergerat handelt, kann aber 
nicht als besonderes technisches Merkmal angesehen werden, tragt nicht zur Losung 
der obengenannten Aufgabe bei und engt deshalb in keiner Weise den technischen 
Anwendungsbereich ein. 

1 .3 Um den nachstliegenden Stand der Technik zu beurteilen, wurde der 
Fachmann deshalb alle Dokumente beriicksichtigen, die die Sicherung elektronischer 
Gerate gegen unerlaubte Manipulation der Speicherbausteine behandeln. 

1 A D1 offenbart ein Verfahren zum Schutz eines solchen Gerats, hier in Form 
- einer tragbaren Speicherkarte. Aufgabe der Erfindung-von D1 ist es, ein Verfahren zum 
Schutz vor Manipulation an einem solchen Gerat zu schaffen, bei dem unerwunschte 
Veranderungen der Speicherbausteine verhindert werden. Beispielweise ist es nicht 
moglich, nicht einmal fur den Besitzer, einen Speicherbaustein auszutauschen, ohne 
die Funktionsfahigkeit des Gerats zu beeinflussen. Dazu werden zum Beispiel zwei 
Kennungen miteinander verglichen. AuBerdem werden zuerst die Daten, die spater auf 
einem reversiblen Speicherbaustein abgelegt werden, durch ein 
Verschlusselungsverfahren, das eine bausteinspezifische Kennung eines zweiten 
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Bausteins des Gerats als Schlussel verwendet, verschliisselt. 

D1 wird als nachstliegender Stand der Technik gegenuber dem Gegenstand des 
Anspruchs 1 angesehen. 

1 .5 Insbesondere offenbart D1 (die Verweise in Klammern beziehen sich auf 
dieses Dokument) ein gesichertes elektronisches Gerat (siehe Spalte 1, Zeilen 18-24), 
das einen Microrechner und einen Speicherbaustein umfasst (siehe Spalte 3, Zeilen 
42-45; Spalte 4, Zeilen 16-19; Abbildung 17), wobei der Speicherbaustein eine 
spezifische Kennung aufweist ("memory 4 is certified by use of the certification key ... 
unalterably stored in the memory 4") und der Mikrorechner einen Bereich aufweist, in 
dem diese spezifische Kennung des Speicherbausteins abgelegt ist ("certification key 
unalterably stored in the internal memory 3b", siehe das erste Ausfiihrungsbeispiel, 
Spalte 4, Zeilen 26-38). 

1 .6 Der Gegenstand des Anspruchs 1 unterscheidet sich daher von dem 
bekannten D1 dadurch, daB es in der vorliegenden Anmeldung urn ein Fahrzeug- 
Steuergerat handelt. Dieses Merkmal kann aber nicht als besonderes technisches 
Merkmal angesehen werden, tragt nicht zur Losung der obengenannten Aufgabe bei 
und engt deshalb in keiner Weise den technischen Anwendungsbereich ein. Deshalb 
beruht Anspruch 1 nicht auf einer erfinderischen Tatigkeit im Sinne von Artikel 33(3). 

2. Die abhangigen Anspriiche 2 zu 8 enthalten keine Merkmale, die in Kombination 
mit den Merkmalen irgendeines Anspruchs, auf den sie sich beziehen, die 
Erfordernisse des PCT in bezug auf erfinderische Tatigkeit erfullen. 

2.1 Anspriiche 2, 3 und 4. Der Gegenstand der Anspriiche 2, 3 und 4 ist 
ebenfalls aus D1 bekannt, da der Mikrorechner-Bereich (ROM memory portion), in dem 
die Kennung des Speicherbausteins abgelegt ist, nur einmalig beschreibbar ist, das 
Gerat eine Authentifizierungseinheit zur Authentifizierung des mit dem Mikrorechner 
verbundenen Speicherbausteins aufweist und die Authentifizierungseinheit durch ein 
Programm gebilded wird, das dem vergleich der Kennungen dient. 

2.2 Anspruch 5. Der Gegenstand des Anspruchs 5 ist auch aus D1 bekannt, 
weil die Authentifizierungseinheit durch ein Programm gebilded wird, das der 
Verschliisselung von Daten dient, wobei das Programm auf eine in dem Mikrorechner 
gespeicherte Kennung zugreift (siehe drittes und viertes Ausfiihrungsbeispiel: Spalte 7, 
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Zeilen 34-41 und 49-53; Spalte 8, Zeilen 30-41 ; Abbildungen 14, 17). 

2.3 Anspruche 6, 7 und 8. Anspruche 6, 7 und 8 beschreiben nur Merkmale, 
die der Fachmann als eine ubliche, konstmktive MaBnahme zur Losung der gestellten 
Aufgabe ansehen wurde. 
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Fahrzeug-Steuergerat 

Beschreibung 

Die vorliegende Erfindung betrifft ein vor Manipulationen geschutztes Fahr- 
zeug-Steuergerat, gemaB dem Oberbegriff des Patentanspruchs 1 . 

In Kraftfahrzeugen werden heutzutage zur Steuerung einzelner Kfz- 
Komponenten Steuergerate verwendet, wie beispielsweise das Motorsteuer- 
gerat oder das Getriebesteuergerat. Die zum Betrieb von solchen Steuerge- 
raten erforderlichen Informationen, wie beispielsweise Programme und Da- 
ten, werden verschlusselt Oder unverschlQssett In Speicherbausteinen 
(E 2 PROM, Flash und dergleichen) abgelegt. Das Verschlusselungsverfahren 
ist dabei unabhangig von einer festen Hardware-Kombination von Baustei- 
nen und in der Regel in einem wiederbeschreibbaren Speichermedium ab- 
gelegt. 

Der Nachteil solcher Steuergerate und der verwendeten Programme besteht 
darin, dass einzelne Speicherbausteine ausgetauscht werden konnen, bzw. 
die Daten auf den Speicherbausteinen Gber eine Diagnoseschnittstelle Oder 
Qber direkten Zugriff auf den Speicherbaustein uberschrieben werden kon- 
nen. Der Austausch eines Speicherbausteins Oder das Oberschreiben der 
auf diesem Speicherbaustein gespeicherten Daten und Programme kann 
dazu fQhren, dass die Kfz-Komponente mit anderen Kenndaten arbeitet. Dies 
wird beispielsweise bei dem sogenannten Chip-Tuning durchgefuhrt, bei dem 
Speicherbausteine, die dem Motorsteuergerat zugeordnet sind, ausgetauscht 
bzw. die auf diesen Speicherbausteinen gespeicherten Programme und Da- 
ten, wie Kenndaten, geandert werden. Dadurch kann beispielsweise eine 
Erhdhung der Leistung und/oder des Drehmoments des Motors erzielt wer- 
den. Wird diese Manipulation durchgefuhrt ohne die weiteren Kfz- 
Komponenten, wie OikOhler, Turbolader oder Bremsen anzupassen, so kann 
es zu Schaden an diesen Kfz-Komponenten und sicherheitskritischen Zu- 
standen kommen. 

Aufgabe der vorliegenden Erfindung ist es daher, ein Fahrzeug-Steuergerat 
zu schaffen, bei dem ein Austausch eines Speicherbausteins und die Ande- 
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' rung der Daten sowie des Codes auf dem Speicherbaustein nicht moglich 1st, 
ohne die Funktionsfahigkeit des Steuergerats zu beeinflussen Oder zumin- 
dest die Veranderung zu diagnostizieren und diese ggf. zur Anzeige zu brin- 
gen. 

Der Erfindung liegt die Erkenntnis zugrunde, dass diese Aufgabe gelost wer- 
den kann, indem eine Kennung der ursprunglichen Speicherbausteine eines 
Steuergerats, die nicht verandert werden kann, als Identifikationsmittel ver- 
wendet wird. 

Die Aufgabe der Erfindung wird dadurch gelost, das bei einem Fahrzeug- 
Steuergerat der Mikrorechner zumindest eine spezifische Kennung des ur- 
sprungliche Speicherbausteins von dem Speicherbaustein ausiiest und spei- 
chert. 

Durch Sicherung der spezifischen Kennung des ursprunglichen Speicher- 
bausteins wird eine Konstante gegeben, die zur Erkennung des Austauschs 
eines Speicherbausteins oder der Manipulation von Daten dienen kann. Die 
Kennung kann eine Identif ikationsnummer des Speicherbausteins darstellen. 
Es ist aber auch moglich, als Kennung Daten, die zu einem bestimmten Zeit- 
punkt aufgenommen wurden, in Form eines Fingerprints zu verwenden. 
SchlieBlich kann die Kennung weitere Informationen, wie beispielsweise das 
Herstellungsdatum bzw. das Datum der ersten Inbetriebnahme des Steuer- 
gerats beinhalten. 

Vorzugsweise wird die mindestens eine Kennung in einem nur einmalig be- 
schreibbaren OTP (one-time-programmable)-Bereich des Mikrorechners ab- 
gelegt Dadurch kann eine Modifikation der Kennung in dem Mikrorechner 
verhindert werden und so der Schutz vor Manipulationen erhoht werden. 

Die in dem Mikrorechner gespeicherten Kennungen werden in dem erfin- 
dungsgemaSen Verfahren zumindest teilweise zur Authentifizierung von 
Speicherbausteinen verwendet. Bei jedem Hochfahren des Steuergerats 
konnen anhand der ursprunglichen Kennungen, die in dem Mikrorechner ab- 
gelegt sind, die tatsachlich mit dem Mikrorechner verbundenen Speicherbau- 
steine einer Authentifizierung unterzogen werden. 

In einer Ausfuhrungsform kann die Authentifizierung der Speicherbausteine 
durch Vergleich der im Mikrorechner gespeicherten Kennung der ursprungli- 
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chen Speicherbausteine mit der Kennung der aktuellen Speicherbausteine 
erfolgen. Hierbei werden bei der Inbetriebnahme des Steuergerats von dem 
Mikrorechner die aktuellen Kennungen der mit dem Mikrorechner verbunde- 
nen aktuellen Speicherbausteine ausgelesen und mit den ursprunglichen 
Kennungen, die in dem Mikrorechner abgelegt sind, verglichen. Dadurch 
kann ein Austausch eines oder mehrerer der Speicherbausteine erkannt und 
MaBnahmen durchgefuhrt werden, beispielsweise kann eine Betatigung des 
Steuergerats durch den Mikrorechner verhindert werden. 

Alternativ oder zusatzlich kann eine Authentifizierung der Speicherbausteine 
durch Verschlusselung von Daten oder Programmen erfolgen, wobei der 
SchlOssel mindestens einen Teil einer der ursprunglichen Kennungen bein- 
haltet. Dadurch kann erzielt werden, dass bei Abweichung der Kennung von 
einer ursprunglichen Kennung der Mikrorechner nicht auf Daten oder Pro- 
gramme zugreifen kann und das Steuergerat damit nicht lauffahig ist. 

Die unverschlusselt oder verschlusselt auf zumindest einem der Speicher- 
bausteine abgelegten Daten oder Programme konnen in Form eines Fin- 
gerprints dargestellt werden, der die Daten und Programme zu einem gewis- 
sen Zeitpunktfesthalt. Werden die Daten oder Programme geandert, so kann 
bei der erneuten Erfassung des Fingerprints durch Vergleich mit dem ver- 
schlusselt abgelegten Fingerprint eine Manipulation erkannt werden. 

GemaG einem zweiten Aspekt der Erfindung wird die Aufgabe gelost durch 
ein Steuergerat fur eine Kfz-Komponente, das zumindest einen Mikrorechner 
(jjC) und zumindest einen Speicherbaustein umfasst, wobei der mindestens 
eine Speicherbaustein zumindest eine spezifische Kennung aufweist und der 
Mikrorechner zumindest einen Bereich aufweist, in dem die mindestens eine 
spezifische, ursprungliche Kennung abgelegt ist. 

.Urn die Manipulation. durch Vejanderung der. In dem Mikrorechner abgeleg- 
ten Kennung zu verhindern, kann der Mikrorechner einen Bereich, der nur 
einmalig beschreibbar ist (OTP-Bereich), aufweisen und die spezifische, ur- 
spriingliche Kennung des mindestens einen Speicherbausteins in diesem 
Bereich abgelegt sein. Dieser OTP-Bereich kann zusatzlich lesegeschutzt 
ausgestaltet sein. 

Das Steuergerat kann zusatzlich eine Authentifizierungseinheit zur Authenti- 
fizierung der mit dem Mikrorechner verbundenen Speicherbausteine aufwei- 
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sen, wobei diese ein Programm, das auf dem Mikrorechner abgelegt ist, dar- 
stellen kann. 

Die Authentifizierungseinheit kann daher durch ein Programm gebildet wer- 
den, das auf dem Mikrorechner abgelegt ist und dem Vergleich der ur- 
spriinglichen Kennungen mit zumindest einer aktuellen Kennung zumindest 
eines Speicherbausteins dient. Altemativ oder zusatzlich kann das Pro- 
gramm zur Verschlusselung von Oaten oder Programmen auf mindestens 
eine der in dem Mikrorechner gespeicherten ursprunglichen Kennungen 
zugreifen. 

Mindestens einer der Speicherbausteine des Steuergerats kann in dem Mik- 
rorechner integriert sein. Es kann sich dabei urn einen embedded Flash- 
Speicher oder um eine E 2 PROM Emulation im embedded Flash Speicher 
handeln. . Auch in diesem Fall kann das Ablegen einer Kennung des Spei- 
cherbausteins in einem OTP-Bereich des Mikrorechners vorteilhaft genutzt 
werden. Analog zu externen Speichern kann eine Authentifizierung der 
Speicherbausteine durch Verschlusselung von Daten oder Programmen er- 
folgen, wobei der Schlussel mindestens einen Teil einer der ursprunglichen 
Kennungen beinhaltet. Dadurch kann erzielt werden, dass bei Abweichung 
der Kennung von einer ursprunglichen Kennung der Mikrorechner nicht auf 
Daten oder Programme zugreifen kann und das Steuergerat damit nicht 
lauffahig ist. 

Merkmale und Details, die im Zusammenhang mit dem erfindungsgemaBen 
Verfahren beschrieben werden, gelten entsprechend fur das erfindungsge- 
maBe Steuergerat und umgekehrt. 

Die Erfindung wird im Foigenden anhand der beiliegenden Zeichnungen, die 
sich auf mdgliche AusfQhrungsbeispiele der Erfindung beziehen, beschrie- 
ben. Es zeigen: 

Figur 1 : eine schematische Blockdarstellung einer ersten Ausfuhrungsform 
des erfindungsgemaBen Steuergerats; 

Figur 2: ein Flussdiagramm, das eine Ausfuhrungsform des erfindungsge- 
maBen Verfahrens darstellt; 
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Figur 3: eine schematische Blockdarstellung einer zweiten Ausfuhrungsform 
des erfindungsgemaBen Steuergerats; und 

Rgur 4: eine schematische Blockdarstellung einer dritten Ausfuhrungsform 
des erfindungsgemaBen Steuergerats. 

In Figur 1 ist eine Ausfuhrungsform eines erfindungsgemaBen Steuergerats 
dargestellt. Der Aufbau von Steuergeraten, wie beispielsweise Motorsteuer- 
geraten, ist hinlanglich aus dem Stand der Technik bekannt, so dass hierauf 
nur insoweit eingegangen wird, wie dies fur das Verstandnis der Erfindung 
erforderlich ist. Das Steuergerat 1 umfasst in der dargestellten Ausfuh- 
rungsform einen Mikrorechner jl/C, einen Flash-Speicher 2 und einen 
EEPROM (E 2 PROM) 3. Der Flash-Speicher 2 und der E 2 PROM 3 weisen 
jeweils einen OTP-Bereich 21, 31 auf. Diese sind vorzugsweise nicht lesege- 
schutzt ausgestaltet. Auch In dem //C ist ein OTP-Bereich 1 1 vorgesehen. 
Weiterhin ist in dem //C eine Authentifikationseinheit 12 enthalten. Diese 
kann eine elektronische Schaltung oder ein Programm in dem //C darstellen. 

Die Speicherbausteine Flash 2, E 2 PROM 3 sind in der dargestellten Ausfuh- 
rungsform mit bausteinindividuellen Identifikationsnummern ID versehen. 
Diese werden in der Regel beim Hersteller des Bausteins geschrieben und in 
den OTP-Bereich 21, 31 der einzelnen Bausteine abgelegt. 

In Figur 2 ist ein Flussdiagramm gezeigt, das eine Ausfuhrungsform des er- 
findungsgemaBen Verfahrens anhand der in Figur 1 gezeigten Ausfuh- 
rungsform des Steuergerats darstellt. 

Im Herstellungsprozess des Steuergerats werden erfindungsgemaB bei der 
Erstinbetriebnahme des Steuergerats von dem Mikrorechner fjC die ID'S der 
einzelnen Speicherbausteine 2, 3 ausgelesen und in einen einmalig be- 
schreibbaren OTP-Bereich 11 des //C abgelegt. Ab diesem Zeitpunkt ist die 
Funktion des Steuergerats 1 nur in Verbindung mit den dem //C bekannten 
ID's der externen Speicherbausteine 2, 3 moglich. 

Bei jeder weiteren Inbetriebnahme des Steuergerats 1 wird von dem jjC die 
ID alter mit diesem verbundenen Speicherbausteine 2, 3 erneut ausgelesen. 
In einer Vergleichseinheit konnen dann diese aktuellen ID'S mit den ur- 
sprunglichen Kennungen, die in dem OTP-Bereich 1 1 des //C abgelegt sind, 
verglichen werden. Wird bei diesem Vergleich festgestellt, dass eine der ID'S 



12.11.04 



GEAENDERTES BLATT 




* nicht mit einer der ursprunglichen ID'S ubereinstimmt, so wird das Steuerge- 
rat an seiner Funktion gehindert Oder zumindest die Veranderung diagnosti- 
ziert und diese ggf . zur Anzeige gebracht 

In Figur 3 ist eine weitere Ausfuhrungsform des erfindungsgemaBen Steuer- 
gerats 1 gezeigt. Der Aufbau ist im wesentlichen gleich dem Aufbau der 
Ausfuhrungsform aus Figur 1 , allerdings ist in dieser Ausfuhrungsform der 
Code zum Betreiben des Steuergerats in einen Master-Code (MC) und einen 
Sub-Code (SC) unterteilt. Der Mastercode MC enthalt elementare, essen- 
tielle Funktionalitaten zum Betrieb des Steuergerats, z.B. das Pfogramm zur 
Signalerzeugung fur angeschlossene Aktuatoren (nicht dargestellt) des 
Steuergerats oder das Programm fur die Berechnung der StellgroGen und 
Steilwerte. Der Mastercode MC kann weiterhin Daten umfassen. In dem Sub- 
Code SC sind weitere Programme und Daten enthalten. Das Steuergerat ist 
nur funktionsfahig unter Verwendung beider Codes MC und SC. In der dar- 
gestellten Ausfuhrungsform ist der Sub-Code SC in einem wiederbeschreib- 
baren Bereich des Flash-Speichers 2 enthalten. Der Master-Code MC ist in 
einem OTP-Bereich 11 des Mikrorechners //C enthalten. Der Master-Code ist 
vorzugsweise gegen Auslesen Qber die Kontaktierung geschutzt. Dies kann 
beispielsweise physikalisch durch Durchlegieren einer Transistorstrecke Oder 
schaltungstechnisch erzielt werden. Der Sub-Code SC kann im Gegesatz zu 
dem Master-Code MC modifiziert beziehungsweise uberschrieben werden. 
Dies erlaubt ein Updaten des Subcodes oder ein Reprogrammieren. 

Der jjC weist weiterhin eine Identifikationsnummer jc/C-ID auf. Auch diese ist 
in einem lesegeschutzten OTP-Bereich des //C abgelegt. In dem E 2 PROM 
sind weitere Daten fur den Betrieb des Steuergerats in einem wiederbe- 
schreibbaren Bereich abgelegt. Diese Daten konnen beispielsweise Adapti- 
onswerte sowie Leerlaufdrehzahlen bei einem Motorsteuergerat, sein. 

Beim -lnitialisieren des Steuergerats lernt der Mikrorechner //C die in dem 
OTP-Bereich 21, 31 der Speicherbausteine 2, 3 abgelegten und dadurch 
nicht veranderbaren Identifikationsnummern an und legt diese in einem OTP- 
Bereich des Mikrorechners //C, der optional auch lesegeschutzt ausgestaltet 
sein kann, ab. 

Von diesem Zeitpunkt an sind dem Mikrorechner jjC die mit diesem verbun- 
denen Speicherbausteine 2, 3 Qber ihre ID bekannt. 
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Zusatzlich konnen die in dem Mikrorechner abgelegten ID'S der Speicher- 
bausteine auch zur Verschlusselung von Daten oder Programmen dienen. 
So konnen die auf dem E 2 PROM abgelegten Daten beispielsweise durch ein 
symmetrisches Verschlusselungsverfahren codiert werden, in dem der 
Schlussel zumindest einen Teil der ID zumindest eines der Speicherbaustei- 
ne 2, 3 umfasst. Bei einem Motorsteuergerat konnen in dem E 2 PROM bei- 
spielsweise Lernwerte, Fertigungsdaten, Anpassungswerte und dergleichen 
gespeichert sein. Zur Verschlusselung sind grundsatzlich alle symmetrischen 
Verschlusselungsverfahren geeignet, die die Einbeziehung eines steuerge- 
rateindividuellen Kennzeicnnens erlauben. Vorzugsweise werden die Daten 
des E 2 PROM durch einen Schlussel verschlOsselt, der zusatzlich oder alter- 
nate zu der ID der externen Speicherbausteine die ID des Mikrorechners jjC 
umfasst. Hierdurch wird eine steuergerateindividuelle Verschlusselung er- 
zielt, die ein Austauschen des E 2 PROMs oder ein Uberschreiben der darauf 
gespeicherten Daten unmoglich macht bzw. den Betrieb des Steuergerats 
nach einer solchen Manipulation verhindert Der Schlussel wird vorzugswei- 
se in dem RAM-Speicher des Mikrorechners juC abgelegt. Dadurch wird der 
Schlussel bei jedem Hochlaufen des Steuergerats unter Einbeziehung eines 
steuergerateindividuellen Kennzeichens (z.B. der ID des //C und gegebe- 
nenfalls der ID'S der Speicherbausteine) gebildet und ist somit steuergerate- 
individuell. 

Weiterhin kann der Subcode SC auf dem Flash-Speicher 2 ganz oder teil- 
weise verschlOsselt abgelegt sein. Auch fur diese Verschlusselung kann die 
ID der einzelnen Speicherbausteine oder des Mikrorechners bzw. ein Teil 
dieser ID in den Schlussel integriert werden. Die Entschlusselung der Daten 
in dem Sub-Code wird durch den Master-Code durchgefuhrt. Da dieser in 
einem lesegeschutzten Bereich des Mikrorechners abgelegt ist, kann ein 
Auslesen des Programms und damit eine Vervielfaltigung der Software ver- 
hindert werden. 



Die Uberwachung des Sub-Codes gegenuber Manipulation, die durch den 
fiC im Master-Code sicher gestellt wird, kann auch Qber andere Verfahren 
als der Verschlusselung erfolgen. So konnen zusatzlich Oder alternativ linea- 
re/CRC-Checksummenbildung Oder Hash-Wertbildung verwendet werden. 
Zur Erkennung einer vorgenommenen Manipulation der Daten und gegebe- 
nenfalls Teile des Subcodes werden z.B. Qber ausgewahlte Bereiche lineare 
Checksummen gebildet und das Ergebnis verschlOsselt als Fingerprint in den 
Sub-Code eingebracht. Der Mastercode berechnet im Steuergeratebetrieb, 
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beispielsweise bei einem Signal an Klemme 15, Ober den gleichen vordefi- 
nierten Bereich den Vergleichswert (z.B. lineare Checksumme) und pruft die- 
sen gegen den entschlGsselten, im Sub-Code verschlusselt abgelegten Refe- 
renzwert. Die Art der Manipulationserkennung kann beliebig gewahlt werden. 

Nach der Erkennung einer Manipulation werden vom Master-Code MaBnah- 
men eingeleitet, die gegebenenfalls zum Steuergerateausfall fChren. 

In Figur 4 ist eine weitere AusfGhrungsform des erfindungsgemaBen Steuer- 
gerats gezeigt. Bei dieser AusfGhrungsform sind die Speicherbausteine 2 
und 3 in den Mikrorechner jjC integrlert. Der//C weist hierbei einen embed- 
ded Flash-Speicher auf, wobei der E*PROM emuliert wird. Diese Ausgestal- 
tung des Steuergerats weist zwar den Vorteil auf, dass ein Austausch der 
Speicherbausteine zuverlassig verhindert werden kann, allerdings sind die 
Daten bei der Emulation des E 2 PROM nur blockweise Gberschreibbar. 

Das Verfahren zum Schutz gegen Manipulation erfolgt bei diesem Steuerge- 
rat mit intemem Speicher im wesentlichen wie das oben fur Steuergerate mit 
externen Speichem beschriebene. Auch hierbei konnen insbesondere die 
Daten des emulierten E 2 PROM verschldsselt abgelegt werden und durch 
einen SchlQssel, der zumindest eine individuelle Kennung des Steuergerats, 
wie die //C-ID und/oder die Flash-ID umfasst, entschlusselt werden. Ebenso 
konnen die in dem Subcode, der in dem Flash-Speicher des /jC abgelegt ist, 
enthaltenen verschlGsselten Daten Oder Fingerprints durch den Mastercode 
entschlusselt werden. Auch hierbei wird vorzugsweise eine steuergerateindi- 
viduelle Kennung in dem SchlGssel integriert. 

Die Erfindung ist nicht auf die dargestellten AusfGhrungsformen beschrankt. 
So kann als Kennung der einzelnen Speicherbausteine beispielsweise das 
Herstellungdatum des Steuergerats in Betracht kommen. Hierdurch kann 
" eine Manipulation wahrend der Garantiezeit verhindert werden. 

Weiterhin ist es beispielsweise auch moglich, den zum Betrieb des Steuerge- 
rats notwendige Code vollstandig im lesegeschutzten OTP-Bereich des /jC 
abzulegen statt diesen aus einem Master-Code und einem Sub-Code zu- 
sammenzusetzen. 
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Das Steuergerat kann im Sinne dieser Erfindung beispielsweise ein Mo- 
torsteuergerat, ein Getriebesteuergerat oder auch ein Kombiinstrument dar- 
stellen. 

Mit einem erfindungsgemaBen Verfahren und dem erfindungsgemaBen 
Steuergerat konnen gegenuber herkommlichen Steuergeraten eine groBe 
Anzahl von Vorteilen erzielt werden. 

Mit dem erfindungsgemaBen Steuergerat kann auf zuverlassige Weise ein 
Austausch einzelner oder mehrerer Bausteine verhindert werden, da durch 
einen solchen Austausch die Funktion des Steuergerats verhindert werden 
kann. Das Auslesen eines fur die Funktion der Steuerung zwingend erforder- 
lichen Teils des Programms bzw. der Daten ist nicht moglich, wenn dieser 
Teil in dem lesegeschQtzten OTP-Bereich abgelegt ist. Damit kann eine Ver- 
vielfaltigung der Software verhindert werden. Auch ist der Zugriff auf vertrau- 
liche Daten uber die Kontaktierung des Bausteins nicht moglich, wenn diese 
in dem lesegeschQtzten OTP-Bereich des fjC abgelegt sind. Besonders si- 
cher kann das Steuergerat vor Manipulationen geschutzt werden, indem es 
nur in der Kombination von Master- und Sub-Code lauffahig ist. Eine Veran- 
derung des im reprogrammierbaren, gegebenenfalls externen Speicher, z.B. 
Flash, abgelegten Sub-Codes fuhrt ohne eine Anpassung des Mastercodes 
zu einem Steuergerateausfall. Weiterhin k6nnen Daten, die beispielsweise 
auf einem E 2 PROM abgelegt sind, steuergerateindividuell verschlusselt wer- 
den. Auch die Entschlusselung solcher Daten kann von einer Kennung des 
Steuergerats abhangig gemacht werden. Zusatzliche Sicherheit kann da- 
durch geschaffen werden, dass die Ver- und Entschlusselung von dem Ver- 
bund der einzelnen Bausteine mit den dem //C bekannten ID's abhangig ge- 
macht wird. 

Zusammenfassend kann also festgestellt werden, dass durch das Speichern 
" einer unveranderbaren Kennung der Speicherbausteine eines Steuergerats 
die Manipulation von Steuergeraten, wie beispielsweise Chip-Tuning bei 
Motorsteuergeraten, zuverlassig vermieden werden kann. 
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Patentanspruche 

1. Fahrzeug-Steuergerat, das in einem Fahrzeug montiert ist und das 
zumindest einen ursprunglichen Mikrorechner (/i/C) und zumindest ei- 
nen ursprunglichen Speicherbaustein (2, 3) beinhaltet, dadurch ge- 
kennzeichnet, dass 

der ursprungliche Speicherbaustein (2, 3) zumindest eine, spezifische 
Kennung (ID) aufweist und der ursprungliche Mikrorechner fo/C) zu- 
mindest einen Bereich (11) aufweist, in dem mlndestens diese eine 
spezifische Kennung (ID) des ursprunglichen Speicherbausteins (2,3) 
abgelegt ist. 

2. Fahrzeug-Steuergerat nach Patentanspruch 1, dadurch gekenn- 
zeichnet, dass 

der Mikrorechner-Bereich (11), in dem die spezifische Kennung (ID) 
des mindestens einen Speicherbausteins (2, 3) abgelegt ist, nur ein- 
malig beschreibbar ist. 

3. Fahrzeug-Steuergerat nach einem der Anspriiche 1 oder 2 dadurch 
gekennzeichnet, dass 

das Fahrzeug-Steuergerat (1) eine Authentifizierungseinheit (12) zur 
Authentifizierung der mit dem Mikrorechner (jjC) verbundenen Spei- 
cherbausteine (2, 3) aufweist. 

4. Fahrzeug-Steuergerat nach Anspruch 3, dadurch- gekennzeichnet* 
dass 

die Authentifizierungseinheit (12) durch ein Programm gebildet wird, 
das auf dem Mikrorechner (jjC) abgelegt ist und das Programm dem 
Vergleich der Kennungen (ID) des ursprunglichen Speicherbausteins 
(2, 3) mit der Kennung (ID) des aktuellen Speicherbausteins (2, 3) 
dient. 
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5. Fahrzeug-Steuergerat nach Anspruch 3, dadurch gekennzeichnet, 
dass 

die Authentifizierungseinheit (12) durch ein Programm gebitdet wird, 
das auf dem Mikrorechner (j/C) abgelegt 1st und der Verschlusselung 
von Daten dient, wobei das Programm zur Verschlusselung von Daten 
Oder Programmen auf mindestens eine der in dem Mikrorechner QjC) 
gespeicherten Kennungen (ID) eines ursprunglichen Speicherbau- 
steins (2, 3) zugreift. 

6. Fahrzeug-Steuergerat nach einem der vorangegangenen Anspruche, 
dadurch gekennzeichnet, dass 

mindestens einer der Speicherbausteine (2. 3) in dem Mikrorechner 
(yC) integriert ist. 

7. Fahrzeug-Steuergerat nach Anspruch 1, dadurch gekennzeichnet, 
dass 

das Fahrzeug-Steuergerat ein Motorsteuergerat ist. 

8. Fahrzeug-Steuergerat nach Anspruch 1, dadurch gekennzeichnet, 
dass 

das Fahrzeug-Steuergerat ein Getriebesteuergerat ist. 
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1. With regard to the elements of the international application:* 
| | the international application as originally filed 

1X1 the description: 
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, as originally filed 

, filed with the demand 
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, filed with the letter of 15 November 2004 (15.11.2004) 



the claims: 
pages 



, as originally filed 

, as amended (together with any statement under Article 19 
, filed with the demand 
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filed with the letter of 15 November 2004 (15.11.2004) 



the drawings: 
pages 



1/4-4/4 



, as originally filed 
, filed with the demand 



pages 



filed with the letter of 



I I the sequence listing part of the description: 

pages 

pages 

pages 



, as originally filed 

_, filed with the demand 



mt filed with the letter of 



2. With regard to the language, all the elements marked above were available or furnished to this Authority in the language in which 
the international application was filed, unless otherwise indicated under this item. 

These elements were available or furnished to this Authority in the following language which is: 

□ the language of a translation furnished for the purposes of international search (under Rule 23.1(b)). 

□ the language of publication of the international application (under Rule 48.3(b)). 

the language of the translation furnished for the purposes of international preliminary examination (under Rule 55.2 and/ 
or 55.3). 

3. With regard to any nucleotide and/or amino acid sequence disclosed in the international application, the international 
preliminary examination was carried out on the basis of the sequence listing: 

□ contained in the international application in written form. 

□ filed together with the international application in computer readable form. 

□ furnished subsequently to this Authority in written form. 

□ furnished subsequently to this Authority in computer readable form. 

The statement that the subsequently furnished written sequence listing does not go beyond the disclosure in the 
international application as filed has been furnished 

The statement that the information recorded in computer readable form is identical to the written sequence listing has 
been furnished. 

The amendments have resulted in the cancellation of: 

□ 

the description, pages 

the claims, Nos. 



the drawings, sheets/fig 

5 | I This report has been established as if (some of) the amendments had not been made, since they have been considered to go 

* 1 — 1 beyond the disclosure as filed, as indicated in the Supplemental Box (Rule 70.2(c)).** 

* Replacement sheets which have been furnished to the receiving Office in response to an invitation under Article 14 are referred to 
in this report as "originally filed" and are not annexed to this report since they do not contain amendments (Rule 70.16 
and 70. 17). 

**Any replacement sheet containing such amendments must be referred to under item 1 and annexed to this report. 
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V. Reasoned statement under Article 35(2) with regard to novelty, inventive step or industrial applicability; 
citations and explanations supporting such statement 

I. Statement 

Novelty (N) 



Inventive step (IS) 



Industrial applicability (IA) 



2. Citations and explanations 

Reference is made to the following document: 

Dl: EP-A-1 197 826 (TOKYO SHIBAURA ELECTRIC CO) 
17 April 2002 (2002-04-17) 

1. The present application does not meet the 

requirements of PCT Article 33(1) because the 
subject matter of claim 1 does not involve an 
inventive step within the meaning of PCT Article 
33 (3) . 

1.1 The indicated technical problem addressed by the 
present application is that of providing a motor 
vehicle control device, in which a memory chip 
cannot be replaced and the data and the code held on 
the memory chip modified without affecting the 
functional ability of the motor vehicle control 
device (see the description, page 1, last paragraph 
to page 2, paragraph 1) . 

1.2 However, the fact that the present application 
pertains to a motor vehicle control device cannot be 
considered a special technical feature, does not 
contribute to solving the above -indicated problem 
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and therefore in no way restricts the field of 
application. 

1.3 Therefore, in order to evaluate the closest prior 
art, a person skilled in the art would consider all 
documents pertaining to the securing of electronic 
devices against unauthorized interference with 
memory chips . 

1.4 Dl discloses a process for protecting such a device 
(in this case a portable memory card) . The problem 
addressed by the invention described in Dl is that 
of providing a process for protecting such a device 
from interference, in which undesired memory chip 
modifications are prevented. For example, not even 
the owner can replace a memory chip without 
affecting the functional ability of the device. 
Further, two identifiers are compared with each 
other and, in addition, an encoding process that 
uses a component -specific identifier of a second 
component of the device as the key initially encodes 
data that are later stored in a reversible memory 
chip. 

Dl is considered to represent the closest prior art 
in relation to the subject matter of claim 1. 

1.5 In particular, Dl discloses (the references in 
parentheses are to this document) a secured 
electronic device (see column 1, lines 18-24) 
comprising a microcomputer and a memory chip (see 
column 3, lines 42-45; column 4, lines 16-19; figure 
17) , wherein the memory chip has a specific 
identifier ( "memory 4 is certified by use of the 
certification key ... unalterably stored in the memory 
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4") and the microcomputer has an area in which this 
specific identifier of the memory chip is stored 
( u certif ication key unalterably stored in the 
internal memory 3b" , see the first embodiment , 
column 4, lines 26-38) . 

1.6 The subject matter of claim 1 thus differs from that 
of Dl in that the present application pertains to a 
motor vehicle control device. However, this feature 
cannot be considered a special technical feature, 
does not contribute to solving the above- indicated 
problem and therefore in no way restricts the field 
of application. Claim 1 therefore does not involve 
an inventive step within the meaning of PCT Article 
33 (3) . 

2. Dependent claims 2-8 do not contain any features 

which, in combination with the features of any claim 
to which they refer back, meet the PCT requirements 
for inventive step. 

2.1 Claims 2, 3 and 4. The subject matter of claims 2, 3 
and 4 is likewise known from Dl, since the 
microcomputer area (ROM memory portion) in which the 
identifier of the memory chip is stored is a write- 
once area, the device has an authentication unit for 
authenticating the memory chip connected to the 
microcomputer and the authentication unit is formed 
of a program that serves to compare the identifiers. 

2.2 Claim 5. The subject matter of claim 5 is also known 
from Dl because the authentication unit is formed of 
a program that serves to encode data, wherein the 
program accesses an identifier stored in the 
microcomputer (see the third and fourth embodiments: 
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column 7, lines 34-41 and 49-53; column 8, lines 30- 
41; figures 14 and 17) . 

2.3 Claims 6/ 7 and 8. Claims 6, 1 and 8 describe only 
such features as a person skilled in the art would 
consider to be routine design measures for solving 
the problem of interest. 
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